Skip to content

Sicurezza sha1 non adeguata #5

Description

@GuidoBelluomo

Ho notato che utilizzate l'algoritmo sha1 per l'hashing delle password, e senza generare un salt.

L'algoritmo sha1 è ormai ritenuto poco sicuro per le password degli utenti, e già nel 2015 (ovvero 5 anni fa) sono state scoperte le prime collisioni. Ricerche su nuovi attacchi per "bucare" l'hash sono in corso ancora oggi.

Permettetemi di consigliare l'utilizzo di password_hash e password_verify, basate di default sull'algoritmo "BCrypt", e che includono un salt già nella loro implementazione. E' possibile aumentare ulteriormente la sicurezza configurando le funzioni per utilizzare Argon2, anche se questo dipende dall'installazione di PHP presente sul server, che deve essere compilata per supportarlo.

Metadata

Metadata

Assignees

No one assigned

    Labels

    No labels
    No labels

    Projects

    No projects

    Milestone

    No milestone

    Relationships

    None yet

    Development

    No branches or pull requests

    Issue actions